DeepSeek Harness(简称DSH)作为当下热度极高的开源智能体运行框架,上线短时间之内GitHub Star数量就达到160k,社区插件生态蓬勃发展,awesome‑dsh‑plugin插件汇总仓库收录插件数量已经超过一千六百多个。插件覆盖浏览器操作、记忆管理、代码审查、主题美化、定时任务、小游戏等各类场景,真正践行官方“一切皆插件”的产品理念,开发者可以自由扩展Agent全部能力。
但是本地运行DSH会遇到现实痛点:本地部署仅本机能够访问,如果你调试好了整套插件环境、配置完工作区,团队同事想要使用,每个人都要重新安装、重复配置一遍,效率很低。同时当你外出,使用手机或者其他设备,无法远程查看Agent任务进度,临时产生开发想法也不能立刻交给AI执行。
DSH原生基于Web架构开发,把它部署在 阿里云服务器 上面,就可以实现7×24小时不间断运行,会话记录、插件配置、工作区文件全部云端保存,电脑、平板、手机多设备实时同步,团队成员也可以共用同一套AI开发环境。本文为完整保姆级部署教程,包含服务器准备、1Panel面板安装、DSH部署、防火墙放行、域名绑定HTTPS、插件安装、局域网部署方案,同时解释为什么不适合Serverless平台,附带大量可直接复制运行的命令,梳理部署全流程的安全要点与高频坑点。
阿里云部署AI Agent:OpenClaw/Hermes Agent全网最简单,只需两步,详情👉访问阿里云OpenClaw/Hermes一键部署专题页面了解。








Token Plan Token 最便宜/支持多模型切换:👉访问订阅阿里云百炼Token Plan AI大模型服务 。支持多模型切换,用于多模态模型灵活调用,实现多模型、多工具、多场景下的额度共享与统一管理,兼顾灵活性、稳定性与安全性,大幅降低企业使用大模型的门槛与成本。



部署前期准备工作
硬件层面,测试验证2核2G配置的Linux服务器就可以稳定运行DSH,操作系统推荐Debian12,也兼容Ubuntu等主流发行版本,如果需要同时运行大量复杂插件、长时间执行多步骤Agent任务,建议配置更高内存,避免内存不足服务异常退出。
部署前先通过SSH连接 阿里云服务器 ,Windows可以使用PowerShell,Mac直接打开终端,替换为你的服务器公网IP:
ssh root@服务器公网IP
连接成功之后,先执行基础命令确认系统基础环境状态:
# 查看操作系统版本
cat /etc/os-release
# 查看内存占用
free -h
# 磁盘空间检查
df -h
第一步:安装1Panel开源运维面板
1Panel是开源现代化Linux运维面板,图形化界面,内置应用商店,可以容器化一键部署DSH,自动处理Docker、反向代理、账号鉴权,不用完全依靠命令行操作,降低部署门槛。
在服务器终端直接运行一键安装脚本:
bash -c "$(curl -sSL https://resource.fit2cloud.com/1panel/package/v2/quick_start.sh)"
脚本执行之后,首先提示选择语言,输入数字2回车,选择简体中文。
接下来提示设置安装目录,直接回车,使用默认路径/opt。
随后询问是否安装Docker,输入y确认,Docker是容器运行依赖,DSH的1Panel安装方案依赖Docker环境。
Docker部署完成之后,进入面板配置环节:
- 镜像加速配置:国内访问Docker、GitHub网络速度较慢,输入
y开启镜像加速。 - 设置面板访问端口:不要使用22、80、443、3080、3306这类已经被占用的端口,选择四位高位端口,例如
9810。 - 配置安全入口:相当于访问面板的附加访问路径,即使别人拿到IP和端口,不知道安全入口字符串也无法进入管理后台,建议自定义容易记忆字符串。
- 设置管理员用户名和高强度密码,完成三重安全防护。
全部配置结束,终端会输出完整的1Panel访问地址、账号密码,务必复制保存。
防火墙/安全组端口放行
服务器外部访问服务,必须在安全组入方向放行端口。需要放行两个端口:1Panel面板端口、DSH将要使用的HTTPS端口,示例DSH端口设置为10443。
端口避让清单重点:22为SSH、80/443为标准Web、3080是DSH本地默认端口,不要占用。
安全组入方向添加规则,协议选择TCP,来源可以设置为0.0.0.0/0,填入需要开放的端口号,提交保存。
第二步:1Panel应用商店安装DeepSeek Harness
浏览器打开服务器IP:面板端口/安全入口,输入用户名密码登录1Panel后台。
在左侧菜单栏打开【应用商店】,搜索关键词DeepSeek Harness,点击安装按钮。
安装弹窗的关键参数配置:
- HTTPS端口:填写安全组提前放行的端口,示例
10443; - 访问地址:填写服务器公网IP,不要增加http/https前缀;
- Web用户名、Web访问密码:这是后续访问DSH网页的登录账号,密码长度不少于12位强密码;
- 勾选高级设置,勾选【端口外部访问】。
安全原理科普:DSH原生本体不提供账号密码认证,并且官方禁止直接绑定0.0.0.0公网地址,防止Agent命令执行能力直接暴露公网造成风险。1Panel内置Caddy反向代理,所有外网请求先经过Caddy做账号鉴权、HTTPS加密之后,才转发到DSH内部服务,避免直接暴露本体,极大提升公网部署安全性。
确认配置,点击确认,系统自动拉取Docker镜像,完成部署,等待任务日志输出安装成功。
部署完毕访问地址为 https://服务器IP:10443,因为是Caddy自签名证书,浏览器会提示“您的连接不是私密连接”,测试环境选择继续访问即可,后续绑定域名配置正式证书之后该警告就会消失。输入刚刚设置的Web账号密码,即可进入DSH Web界面。
首次进入界面会弹窗填写API Key,前往模型服务商平台创建密钥填入即可,DSH兼容OpenAI接口协议,绝大多数大模型服务都可以接入。
重要提醒:DSH运行在云端服务器,无法直接读取你本地电脑文件夹。需要代码项目,可以在工作区新建目录,或者使用git命令拉取仓库代码到服务器工作目录:
git clone https://github.com/xxx/demo-project.git
不要直接把生产环境代码直接交给Agent,优先使用测试项目验证权限逻辑,Agent具备文件读写与shell命令执行能力。
第三步:插件安装,移动端适配
部署完成之后可以安装各类社区插件,命令在DSH内置终端执行。
移动端访问体验差,可以安装移动端UI适配插件,自动适配手机窄屏布局:
dsh plugin --profile web add github:mexiaosqwq/dsh-web-mobile
其他插件通用安装格式,支持npm包和github源码两种来源:
# npm包来源
dsh plugin --profile web add <npm包名称>
# github源码来源
dsh plugin --profile web add github:用户名/仓库名
进入插件市场,可以图形化管理全部已安装插件,更新、启用、禁用都可以可视化操作。多台设备访问同一套DSH,皮肤配置、会话记录、插件状态全部实时同步。
第四步:域名绑定与正式HTTPS证书配置
IP+端口访问方式不方便记忆,而且是自签名证书,生产使用建议绑定域名,配置可信SSL证书。
1Panel左侧菜单打开【网站】栏目,如果提示缺少OpenResty,前往应用商店安装OpenResty,HTTP端口80,HTTPS端口443保持默认。
安装完成点击【创建】网站,有两种实现方案:
- 一键部署:选择已安装应用
deepseek‑harness,填入你的域名; - 反向代理模式,代理地址填写
https://127.0.0.1:10443。
创建网站之后,开启HTTPS,使用内置证书申请工具申请免费可信SSL证书。
域名解析操作:前往域名管理控制台,新增A记录,主机记录填写子域名,记录值填写服务器公网IP。
注意:服务器位于国内节点,域名必须完成ICP备案,否则域名访问请求会被运营商拦截。
配置完成等待DNS解析生效,就可以直接使用域名访问DSH,不再需要输入端口,浏览器也不会报证书不安全警告。
为什么不要用Vercel、Cloudflare这类Serverless平台部署DSH
很多开发者会疑惑,现成的Serverless平台开箱即用,为什么还要搭建完整服务器部署DSH?
核心根源来自DSH产品定位:DSH不是简单静态前端网页,它是一个长期驻留运行的AI Agent运行环境。
Serverless架构核心理念是“用完即焚”:收到请求才拉起实例,请求处理完毕就直接销毁进程。它适合静态网页、短生命周期API接口。但是DSH有硬性运行条件:
- 需要持久化文件存储,保存会话记录、项目代码、插件配置;Serverless存储是临时只读,实例销毁全部数据丢失;
- 需要长时间后台运行,执行多步骤复杂Agent任务,任务可能持续数十分钟;Serverless函数有严格执行超时限制;
- 需要完整可用Shell终端环境,执行各类shell脚本命令;Serverless环境不提供完整可交互终端。
因此Serverless平台无法满足DSH运行条件,必须部署拥有完整操作系统的云服务器。
局域网内部署方案(无公网服务器场景)
如果不需要外网访问,只想家庭内网、办公室局域网多设备共享DSH,可以做局域网部署。
重要安全提示:DSH原生代码拒绝直接监听0.0.0.0,避免直接暴露网络,局域网访问依靠第三方插件修改web服务绑定逻辑,仅在可信内网环境使用,不要直接暴露互联网。
社区有大量局域网访问增强插件,可以实现内网设备访问、PWA移动端适配、访问令牌鉴权。示例安装局域网网关插件:
dsh plugin --profile web add github:TZHR‑invest/dsh‑lan‑gateway
安装完成之后,同一局域网下手机、平板输入服务器内网IP就可以访问DSH,不需要公网IP,所有数据全部保留在内网环境,适合办公室小团队内部使用。
部署安全注意事项
- 公网环境务必开启账号鉴权,禁止直接把DSH本体端口暴露公网,一定要经过反向代理增加登录验证;
- 不要挂载宿主机敏感目录(/root、ssh密钥目录)到DSH工作区,Agent拥有文件读写执行权限,防止误操作泄露服务器敏感信息;
- 插件来自社区第三方,安装GitHub来源插件会执行构建脚本,只安装信任来源插件;
- 定期更新DSH本体与全部插件,修复安全漏洞;更新本体可以执行对应命令:
# 如果是npm全局安装模式
npm update -g @deepseek‑ai/dsh
- 防火墙最小权限原则,只开放业务必要端口,SSH尽量限制来源IP访问;
- 重要会话和项目文件定期备份,DSH会话存储目录为
~/.dsh/sessions,备份命令:
cp -r ~/.dsh/sessions ~/.dsh‑sessions‑backup
常见故障排查
- 安装完DSH浏览器访问超时:检查安全组防火墙端口是否放行,确认端口没有被其他程序占用;
- 浏览器提示证书不安全:IP端口访问属于自签名证书,绑定域名申请正式SSL证书即可消除;
- 插件安装失败:GitHub来源插件需要开启构建授权,网络差切换npm源,查看DSH系统日志定位报错;
- 多设备不同步:确认全部设备访问同一个服务实例,清除浏览器缓存;
- Agent执行任务报错磁盘满:执行
df -h查看磁盘,清理无用镜像、日志、大文件释放存储空间。
完成整套部署之后,你就拥有一套可以随时随地访问、支持团队多人协作的云端AI Agent开发平台。不管是外出使用手机突发灵感调试代码,还是团队小伙伴共用同一套插件环境做项目开发,都可以得到满足。这套部署方案兼顾易用性和安全,新手可以借助1Panel图形界面快速落地,有经验的开发者也可以基于Docker、Nginx手动搭建反向代理架构。